La cuenta de X de Microsoft se usó para promocionar un token de criptomoneda inspirado en Clippy
Microsoft confirmó el hackeo de su cuenta X @Microsoft para promocionar el token $Clippy. Retiró publicaciones y negó respaldo al criptoactivo.
Imagen ilustrativa generada con IA
Microsoft confirmó que alguien accedió sin autorización a su cuenta oficial de X y la utilizó para amplificar la promoción de una criptomoneda. La cuenta, @Microsoft, tiene más de 13 millones de seguidores.
La actividad promocionaba $Clippy, un token presentado como relacionado con el asistente Clippy de Microsoft. Sus promotores afirmaron que el token tenía un fondo de liquidez emparejado con $MSFT. Microsoft dijo que no había aprobado ni respaldado el token, ni ninguna relación de este con la empresa.
La promoción implicó a dos cuentas relacionadas con Clippy
Ambos informes sitúan la actividad en jueves, pero ninguno indica la fecha exacta. BleepingComputer publicó su artículo el 2 de octubre de 2026 a las 5:29 a. m.
Según BleepingComputer, @Microsoft siguió y republicó contenido de @clippymsftcto, una cuenta que se hacía pasar por Clippy. Desde entonces, esa cuenta ha sido suspendida.
BleepingComputer también mencionó @ClippyMSFT como otra cuenta que promocionaba $Clippy y republicaba la publicación de Microsoft. Según el medio, la cuenta seguía impulsando el token cuando se publicó el artículo. El informe de SecurityWeek también describe una segunda cuenta que continuaba promocionando el token, pero no indica su nombre de usuario.
Se afirmó que el fondo de liquidez estaba emparejado con $MSFT. BleepingComputer precisó que el emparejamiento era «directo» con $MSFT; SecurityWeek no incluyó ese matiz.
SecurityWeek informó de otro cambio en el perfil oficial: la imagen de Microsoft se sustituyó por una de Clippy, el asistente animado con forma de clip que se incluía en versiones anteriores de Office. Ese detalle aparece en el artículo de SecurityWeek, pero no en el de BleepingComputer.
Microsoft retiró las publicaciones y se desvinculó del token
Microsoft dijo que las publicaciones realizadas durante el incidente no procedían de la empresa. Retiró el contenido publicado sin autorización, protegió la cuenta y afirmó que seguía investigando las circunstancias del acceso.
También se publicó una disculpa que luego se eliminó. SecurityWeek, citando a The Verge, situó la disculpa unos 30 minutos después de la actividad promocional y señaló que desapareció poco después. BleepingComputer también informó de una disculpa eliminada; SecurityWeek indicó que no se explicó el motivo de su retirada.
Microsoft declaró que no había autorizado, patrocinado ni respaldado ningún token de criptomoneda relacionado con Clippy, Microsoft o $MSFT, ni había permitido su creación. También negó tener vínculos con los creadores del token y los proyectos relacionados. BleepingComputer informó de que Microsoft emprendería las acciones legales pertinentes para retirar el token no autorizado y el contenido relacionado.
El impacto confirmado en los informes es el uso no autorizado de una cuenta corporativa con gran alcance y de la marca Microsoft para amplificar la promoción de un token. Ninguno de los dos atribuye pérdidas económicas al incidente ni confirma que la promoción generara actividad de compraventa. Tampoco se indica si se vieron afectados las credenciales de la cuenta, los sistemas internos u otros servicios de Microsoft.
No se ha revelado cómo se accedió a la cuenta
Microsoft no ha explicado públicamente cómo obtuvieron acceso los atacantes, y los informes no los identifican. SecurityWeek plantea varias posibles vías para tomar el control de una cuenta como escenarios generales, no como conclusiones sobre este incidente.
Entre ellas figuran engañar mediante phishing a un responsable de redes sociales para obtener sus credenciales, tomar el control del número de teléfono asociado mediante SIM swapping o acceder a la cuenta de correo electrónico utilizada para restablecer la contraseña. SecurityWeek también describe cómo un malware infostealer podría capturar las cookies de sesión del navegador en el dispositivo de un empleado; el robo de una sesión activa podría permitir el acceso sin contraseña ni solicitud de MFA.
Otra posibilidad que plantea SecurityWeek es el uso indebido de un servicio autorizado de marketing o gestión de redes sociales de terceros. No se ha confirmado que ninguno de estos métodos fuera la vía de acceso en el caso de Microsoft.
Microsoft ha dicho que protegió la cuenta y retiró las publicaciones. Los informes no detallan medidas técnicas concretas de contención, como cambios en las credenciales o en la MFA.
Otros ataques a cuentas muestran cómo se pueden abusar las redes sociales
BleepingComputer informa de que @MicrosoftIndia fue secuestrada en junio de 2024. La cuenta tenía más de 211.000 seguidores, y los atacantes la utilizaron para hacerse pasar por el operador de acciones meme Keith Gill, conocido como Roaring Kitty.
Los atacantes dirigieron a los usuarios a presaIe-roaringkitty[.]com, presentado como un sitio de preventa de criptomonedas de GameStop (GME). Según BleepingComputer, a quienes conectaron sus carteras y autorizaron transacciones les robaron criptoactivos mediante un servicio wallet-drainer. El informe no establece ninguna relación entre ese incidente y la promoción de $Clippy.
BleepingComputer también citó a los analistas de amenazas en la cadena de bloques de ScamSniffer, quienes afirmaron en diciembre de 2023 que una campaña publicitaria en Twitter que utilizaba MS Drainer estaba relacionada con el robo de unos 59 millones de dólares a 63.000 personas. Se informó de que la campaña se desarrolló entre marzo y noviembre, sin especificar el año de ese periodo. Esas cifras corresponden a la campaña citada, no al incidente de la cuenta de Microsoft.
Según los informes, la cuenta @SECGov de la Comisión de Bolsa y Valores de Estados Unidos fue tomada mediante SIM swapping. El perfil comprometido publicó un anuncio falso sobre la aprobación de fondos cotizados de Bitcoin; después, el precio de Bitcoin subió de forma temporal y considerable. BleepingComputer se refiere al incidente como ocurrido «el año pasado»; SecurityWeek lo sitúa en 2024.
En otra información sobre las consecuencias del caso, BleepingComputer identifica a Eric Council Jr. como el autor del ataque a la cuenta @SECGov e informa de que se declaró culpable en febrero de 2025. Fue condenado a 14 meses de prisión por participar en una conspiración para manipular el valor de Bitcoin mediante la cuenta comprometida.
En el incidente actual, Microsoft afirma que protegió @Microsoft, retiró las publicaciones no autorizadas y sigue investigando. La empresa no ha revelado en los informes cómo se produjo el acceso.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.




